Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Celem tego artykułu jest przedstawienie kroków wymaganych do wykonania w usłudze Salesforce i Microsoft Entra ID w celu automatycznego aprowizowania i anulowania aprowizacji kont użytkowników z Microsoft Entra ID do usługi Salesforce.
Wymagania wstępne
W scenariuszu opisanym w tym artykule przyjęto założenie, że masz już następujące elementy:
- Konto użytkownika Microsoft Entra z aktywną subskrypcją. Jeśli jeszcze go nie masz, możesz bezpłatnie utworzyć konto.
- Jedna z następujących ról:
Dzierżawa Salesforce.com.
Nazwa użytkownika i hasło konta usługi Salesforce oraz token. Zobacz Konfigurowanie automatycznej aprowizacji konta użytkownika , aby uzyskać token. Na przyszłość, jeśli zresetujesz hasło konta, Salesforce udostępni nowy token i musisz edytować ustawienia konfigurowania tej usługi.
Niestandardowy profil użytkownika w usłudze Salesforce dla użytkownika integracji. Po utworzeniu profilu niestandardowego w portalu usługi Salesforce zmodyfikuj uprawnienia administracyjne profilu, aby włączyć następujące opcje:
Włączono interfejs API.
Zarządzaj użytkownikami: włączenie tej opcji powoduje automatyczne włączenie następujących opcji: Przypisywanie zestawów uprawnień, Zarządzanie użytkownikami wewnętrznymiZarządzanie adresami IP, zarządzanie zasadami dostępu do logowania, zarządzanie zasadami haseł, zarządzanie profilami i zestawami uprawnień, zarządzanie rolami, zarządzanie udostępnianiem, resetowanie haseł użytkowników i odblokowywanie użytkowników, wyświetlanie wszystkich użytkowników, wyświetlanie ról i hierarchii, wyświetlanie konfiguracji i konfiguracji.
Zobacz również dokumentację tworzenia lub klonowania profilów usługi Salesforce.
Uwaga
Przypisz uprawnienia bezpośrednio do tego profilu. Nie dodawaj uprawnień za pomocą zestawów uprawnień.
Ważne
Jeśli używasz konta wersji próbnej Salesforce.com, nie będziesz mógł skonfigurować automatycznego zarządzania użytkownikami. Konta wersji próbnej nie mają włączonego niezbędnego dostępu do interfejsu API, dopóki nie zostaną zakupione. Możesz obejść to ograniczenie, korzystając z bezpłatnego konta dewelopera , aby ukończyć ten artykuł.
Jeśli używasz środowiska Salesforce Sandbox, zobacz artykuł o integracji Salesforce Sandbox.
Planowanie przypisywania użytkowników do usługi Salesforce
Microsoft Entra ID używa koncepcji o nazwie "przypisania", aby określić, którzy użytkownicy powinni otrzymywać dostęp do wybranych aplikacji. W kontekście automatycznej aprowizacji kont użytkowników synchronizowane są tylko użytkownicy i grupy, które są "przypisane" do aplikacji w Microsoft Entra ID.
Przed skonfigurowaniem i włączeniem usługi aprowizacji należy zdecydować, którzy użytkownicy lub grupy w Microsoft Entra ID potrzebują dostępu do aplikacji Salesforce.
Ważne porady dotyczące przypisywania użytkowników do usługi Salesforce
Zaleca się przypisanie pojedynczego użytkownika Microsoft Entra do usługi Salesforce w celu przetestowania konfiguracji aprowizacji. Więcej użytkowników i/lub grup można przypisać później za pomocą mechanizmów opisanych w temacie Przypisywanie użytkowników.
Podczas przypisywania użytkownika do usługi Salesforce należy wybrać prawidłową rolę użytkownika. Rola "Dostęp domyślny" nie działa w kontekście udostępniania zasobów. Należy pamiętać, że niektóre role mogą wymagać licencjonowania w usłudze Salesforce.
Uwaga
W ramach procesu aprowizacji Microsoft Entra importuje profile z usługi Salesforce. Profile importowane z usługi Salesforce są wyświetlane jako role aplikacji w Microsoft Entra ID, dzięki czemu można wybrać podczas przypisywania użytkowników w Microsoft Entra ID. Jeśli chcesz przypisać użytkowników do profilu niestandardowego, poczekaj na zaimportowanie profilów z usługi Salesforce przed przypisaniem użytkowników do aplikacji. Należy pamiętać, że role aplikacji nie powinny być edytowane ręcznie w Microsoft Entra ID podczas importowania ról.
Identyfikowanie istniejących użytkowników w usłudze Salesforce
Przed integracją z Microsoft Entra konto usługi Salesforce może już mieć co najmniej jednego użytkownika utworzonego przez administratora usługi Salesforce lub inne procesy. Istnieją dwa sposoby określania, którzy użytkownicy są już obecni w usłudze Salesforce.
Opcja 1 Korzystając z funkcji odnajdywania kont, można wygenerować raport wszystkich użytkowników w usłudze Salesforce, określić, którzy użytkownicy mają pasujące konta w usłudze Entra, a użytkownicy są lokalni w usłudze Salesforce jednym kliknięciem. Dowiedz się więcej o funkcjach odnajdywania kont tutaj.
Opcja 2 Możesz określić, którzy użytkownicy są już obecni, korzystając z funkcji eksportowania danych usługi Salesforce. Aby uzyskać więcej informacji, zobacz Eksportowanie danych kopii zapasowej z usługi Salesforce. Podczas eksportowania z usługi Salesforce upewnij się, że User dane znajdują się w wyeksportowanym zestawie danych, i wybierz kodowanie pliku eksportu, które umożliwia używanie wszystkich nazw użytkowników w organizacji, takich jak Unicode (UTF-8).
Po wyeksportowaniu danych z usługi Salesforce możesz wyodrębnić plik User.csv i otworzyć go w Excel lub w programie PowerShell, aby wyświetlić listę aktywnych użytkowników już w usłudze Salesforce.
import-csv .\User.csv | where {$_.IsActive -eq '1'} | sort UserName | ft UserName
Włącz automatyczne przydzielanie użytkowników
Ta sekcja przeprowadzi Cię przez proces łączenia Microsoft Entra ID z interfejsem API aprowizacji kont użytkowników usługi Salesforce — v40.
Napiwek
Możesz również włączyć jednokrotne Sign-On oparte na protokole SAML dla usługi Salesforce, postępując zgodnie z instrukcjami podanymi w portalu Azure. Logowanie jednokrotne można skonfigurować niezależnie od automatycznej aprowizacji, chociaż te dwie funkcje uzupełniają się wzajemnie.
Konfigurowanie automatycznego tworzenia kont użytkowników
Celem tej sekcji jest przedstawienie sposobu włączania aprowizacji kont użytkowników Active Directory do Salesforce.
Zaloguj się do centrum administracyjne Microsoft Entra jako co najmniej Administrator aplikacji w chmurze.
Przejdź do Entra ID> Aplikacje dla przedsiębiorstw.
Jeśli skonfigurowano usługę Salesforce na potrzeby logowania jednokrotnego, wyszukaj wystąpienie usługi Salesforce przy użyciu pola wyszukiwania. W przeciwnym razie wybierz pozycję Dodaj i wyszukaj pozycję Salesforce w galerii aplikacji. Wybierz pozycję Salesforce z wyników wyszukiwania i dodaj ją do listy aplikacji.
Wybierz swoje wystąpienie usługi Salesforce, a następnie wybierz kartę Aprowizacja .
Wybierz + Nową konfigurację.
W sekcji Poświadczenia administratora podaj następujące ustawienia konfiguracji:
W polu tekstowym Admin Username (Nazwa użytkownika administratora) wpisz nazwę konta usługi Salesforce z przypisanym profilem administratora systemu w Salesforce.com.
W polu tekstowym Admin Password (Hasło administratora) wpisz hasło dla tego konta.
Aby uzyskać token zabezpieczający usługi Salesforce, otwórz nową kartę i zaloguj się do tego samego konta administratora usługi Salesforce. W prawym górnym rogu strony wybierz swoją nazwę, a następnie wybierz pozycję Ustawienia.
W okienku nawigacji po lewej stronie wybierz pozycję Moje dane osobowe , aby rozwinąć powiązaną sekcję, a następnie wybierz pozycję Resetuj mój token zabezpieczający.
Na stronie Resetowanie tokenu zabezpieczającego wybierz przycisk Resetuj token zabezpieczający .
Sprawdź skrzynkę odbiorczą poczty e-mail skojarzoną z tym kontem administratora. Wyszukaj wiadomość e-mail z Salesforce.com zawierającą nowy token zabezpieczający.
Skopiuj token, przejdź do okna Microsoft Entra i wklej go w polu Secret Token.
Adres URL dzierżawy należy wprowadzić, jeśli wystąpienie usługi Salesforce znajduje się w chmurze Salesforce Government Cloud. W przeciwnym razie jest to opcjonalne. Wprowadź adres URL dzierżawy przy użyciu formatu
https://<your-instance>.my.salesforce.com, zastępując<your-instance>nazwą wystąpienia Salesforce.Wybierz pozycję Test Connection aby upewnić się, że Microsoft Entra ID może nawiązać połączenie z aplikacją Salesforce.
Wybierz pozycję Utwórz , aby utworzyć konfigurację.
Wybierz Właściwości na stronie Przegląd.
Wybierz ikonę Edytuj , aby edytować właściwości. Włącz wiadomości e-mail z powiadomieniami i podaj wiadomość e-mail, aby otrzymywać wiadomości e-mail z kwarantanny. Włącz zapobieganie przypadkowym usunięciom. Wybierz Zastosuj, aby zapisać zmiany.
Wybierz Mapowanie atrybutów w panelu po lewej stronie i wybierz użytkownicy.
Wybierz pozycję Odkryj tożsamości w oknie zarządzania aprowizacją, aby odkryć konta w usłudze Salesforce. Ta opcja będzie widoczna tylko dla organizacji z licencjami Entra ID Governance.
Przejrzyj atrybuty użytkownika, które są synchronizowane z Microsoft Entra ID do usługi Salesforce. Należy pamiętać, że atrybuty wybrane jako pasujące właściwości są używane do dopasowania kont użytkowników w usłudze Salesforce na potrzeby operacji aktualizacji. Wybierz przycisk Zapisz, aby zatwierdzić zmiany.
Uwaga
Po przydzieleniu użytkowników w aplikacji Salesforce administrator musi skonfigurować ustawienia językowe. Aby uzyskać więcej informacji na temat konfiguracji języka, zobacz ten artykuł.
Aby skonfigurować filtry określania zakresu, skorzystaj z poniższych instrukcji podanych w artykule dotyczącym filtrów określania zakresu.
Użyj prowizjonowania na żądanie, aby zweryfikować synchronizację z niewielką liczbą użytkowników przed wdrożeniem na szerszą skalę w organizacji.
Gdy wszystko będzie gotowe do aprowizacji, wybierz pozycję Rozpocznij aprowizację na stronie Przegląd .
Nadzorowanie
Możesz użyć sekcji Szczegóły synchronizacji, aby monitorować postęp i śledzić linki do dzienników aktywności aprowizacji, które opisują wszystkie akcje wykonywane przez usługę aprowizacji w aplikacji Salesforce.
Aby uzyskać więcej informacji na temat sposobu odczytywania dzienników aprowizacji Microsoft Entra, zobacz
Przypisywanie użytkowników
Po zakończeniu testowania i pomyślnym aprowizowaniu użytkownika w usłudze Salesforce należy upewnić się, że wszyscy inni użytkownicy, którzy potrzebują usługi Salesforce, zostaną przypisani do ról aplikacji. Obejmuje to wszystkich użytkowników, którzy obecnie mają aktywne konta w usłudze Salesforce, zgodnie z opisem w sekcji Identyfikowanie istniejących użytkowników w usłudze Salesforce. Możesz przypisać tych i wszystkich dodatkowych autoryzowanych użytkowników do aplikacji Salesforce w Microsoft Entra, wykonując jedną z poniższych instrukcji:
- Możesz przypisać poszczególnych użytkowników do aplikacji w centrum administracyjnym Microsoft Entra.
- Możesz przypisać poszczególnych użytkowników do aplikacji za pomocą Microsoft Graph lub polecenia cmdlet programu PowerShell
New-MgServicePrincipalAppRoleAssignedTolub - Jeśli twoja organizacja ma licencję na Zarządzanie Microsoft Entra ID, możesz również Wdróż zasady zarządzania upoważnieniami w celu automatyzacji przypisywania dostępu, dodawania lub usuwania przypisań, gdy osoby dołączają do organizacji, albo opuszczają lub zmieniają role. Możesz utworzyć pakiet dostępu do zarządzania upoważnieniami dla tej aplikacji. Możesz tworzyć zasady przypisywania dostępu użytkownikom na żądanie, przez administratora, automatycznie na podstawie reguł lub za pośrednictwem przepływów pracy cyklu życia.
Ponieważ użytkownicy przypisani do aplikacji są aktualizowani w Microsoft Entra ID, te zmiany są automatycznie wdrażane w Salesforce.
Typowe problemy
- Jeśli masz problemy z wdrażaniem aprowizacji w usłudze Salesforce, upewnij się, że:
- Użyte poświadczenia mają dostęp administratora do usługi Salesforce.
- Wersja usługi Salesforce, której używasz, obsługuje dostęp internetowy (na przykład Developer, Enterprise, Sandbox i Unlimited wersji usługi Salesforce).
- Dostęp do internetowego interfejsu API jest włączony dla użytkownika.
- Usługa aprowizacji Microsoft Entra obsługuje język aprowizacji, ustawienia regionalne i strefę czasową dla użytkownika. Te atrybuty znajdują się w domyślnych mapowaniach atrybutów, ale nie mają domyślnego atrybutu źródłowego. Upewnij się, że wybrano domyślny atrybut źródłowy i że atrybut źródłowy jest w formacie oczekiwanym przez usługę SalesForce. Na przykład właściwość localeSidKey dla języka angielskiego (Stany Zjednoczone) jest en_US. Zapoznaj się ze wskazówkami podanymi tutaj , aby określić odpowiedni format localeSidKey. Formaty languageLocaleKey można znaleźć tutaj. Oprócz upewnienia się, że format jest poprawny, może być konieczne upewnienie się, że język jest włączony dla użytkowników zgodnie z opisem w tym miejscu.
- SalesforceLicenseLimitExceeded: Nie można utworzyć użytkownika w usłudze Salesforce, ponieważ nie ma dostępnych licencji dla tego użytkownika. Możesz uzyskać dodatkowe licencje dla aplikacji docelowej lub przejrzeć przypisania użytkowników , aby upewnić się, że przypisano odpowiednich użytkowników.
- SalesforceDuplicateUserName: Nie można aprowizować użytkownika, ponieważ jego nazwa użytkownika Salesforce.com jest zduplikowana w innym dzierżawcy Salesforce.com. W Salesforce.com wartości atrybutu "Nazwa użytkownika" muszą być unikatowe we wszystkich instancjach Salesforce.com. Domyślnie atrybut userPrincipalName użytkownika w Microsoft Entra ID staje się jego 'Nazwą użytkownika' w Salesforce.com. Dostępne są dwie opcje. Jedną z opcji jest znalezienie użytkownika o zduplikowanej nazwie użytkownika w innym dzierżawcy Salesforce.com i zmiana jego nazwy, jeśli również administrowasz tym drugim dzierżawcą. Drugą opcją jest odebranie dostępu użytkownikowi Microsoft Entra do dzierżawy Salesforce.com, z którą zintegrowany jest katalog. Spróbujemy ponowić próbę wykonania tej operacji podczas następnej próby synchronizacji.
- SalesforceRequiredFieldMissing: usługa Salesforce wymaga obecności niektórych atrybutów użytkownika w celu pomyślnego utworzenia lub zaktualizowania użytkownika. Ten użytkownik nie ma jednego z wymaganych atrybutów. Upewnij się, że atrybuty, takie jak poczta e-mail i alias, są wypełniane dla wszystkich użytkowników, których chcesz aprowizować w usłudze Salesforce. Możesz ograniczyć zakres użytkowników, którzy nie mają tych atrybutów, używając filtrów określania zakresu opartych na atrybutach.
- Domyślne mapowanie atrybutów na potrzeby aprowizacji w usłudze Salesforce obejmuje wyrażenie SingleAppRoleAssignments w celu mapowania atrybutów appRoleAssignments w Microsoft Entra ID na profileName w usłudze Salesforce. Upewnij się, że użytkownicy nie mają wielu przypisań ról aplikacji w Microsoft Entra ID, ponieważ mapowanie atrybutów obsługuje przydzielenie tylko jednej roli. Jeśli masz grupę użytkowników, dla których grupa jest przypisana do jednej roli, członek tej grupy nie może mieć bezpośredniego przypisania do aplikacji Salesforce z inną rolą.
- Usługa Salesforce wymaga ręcznego zatwierdzenia aktualizacji poczty e-mail przed zmianą. W związku z tym w dziennikach aprowizacji może zostać wyświetlonych wiele wpisów w celu zaktualizowania wiadomości e-mail użytkownika (do momentu zatwierdzenia zmiany wiadomości e-mail).